迁移攻击再探:真实计算机视觉环境下的规模化实证研究
计算机视觉与模式识别
2022-04-11 v1 人工智能
密码学与安全
计算机与社会
机器学习
摘要
对抗攻击的一个引人注目的特性是其“可迁移性”——针对某一个深度神经网络(DNN)模型生成的对抗样本往往对其他 DNN 也有效。已有大量研究在简化的受控条件下探讨这一现象。然而迄今为止,关于真实世界环境中基于可迁移性的攻击(“迁移攻击”)仍缺乏全面理解。为弥补这一关键空白,我们首次针对主流云基 MLaaS 平台开展迁移攻击的大规模系统性实证研究,并将真实迁移攻击的组成部分纳入考量。该研究得出若干与现有结论不一致的有趣发现,包括:(1)简单的替代模型未必能提升真实迁移攻击效果。(2)在真实迁移攻击中未发现占主导的替代模型架构。(3)是后验(softmax 层输出)之间的差距而非 logit(所谓 值)之间的差距提升了可迁移性。此外,通过与先前工作对比,我们表明迁移攻击在真实世界环境中具有许多此前未知的特性,例如(1)模型相似性并非一个定义良好的概念。(2)扰动的 范数可在不使用梯度的情况下产生高可迁移性,并且是比 范数更强大的来源。我们相信本工作揭示了流行 MLaaS 平台的漏洞,并指出了若干有前景的研究方向。
引用
@article{arxiv.2204.04063,
title = {Transfer Attacks Revisited: A Large-Scale Empirical Study in Real Computer Vision Settings},
author = {Yuhao Mao and Chong Fu and Saizhuo Wang and Shouling Ji and Xuhong Zhang and Zhenguang Liu and Jun Zhou and Alex X. Liu and Raheem Beyah and Ting Wang},
journal= {arXiv preprint arXiv:2204.04063},
year = {2022}
}
备注
Accepted to IEEE Security & Privacy 2022